EVIDENT

Confianza

Qué puede leer una revisión de seguridad y cómo pedir el resto

Esta página es un mapa y no más contenido. Existe porque el peor resultado de una revisión de seguridad es que quien revisa no encuentre algo y se imagine lo peor.

Se publican dos documentos: la política de privacidad y el aviso legal. Todo lo demás de esta página es o una página que puedes leer ya, o un artefacto que se facilita en la diligencia debida comercial y de seguridad, lo que significa escribir a info@ximplicity.es y pedirlo. No hay formulario ni barrera; contesta una persona.

La razón de esa separación conviene decirla en vez de esconderla. Los documentos contractuales y de seguridad se escriben para una contraparte concreta y se leen en el contexto de un acuerdo; publicarlos como descargas invita a citarlos fuera de ese contexto, y la versión que alguien encontró en internet nunca es la que firmó.

Qué existe y dónde está

Disponible significa que puedes leerlo ya. Vista previa, aquí, significa que existe y se facilita a petición. Planificado significa que aún no está escrito, y decirlo es el sentido de este vocabulario.

  • DisponibleSeguridad — qué se lee, qué no se lee nunca y en qué modo. En /es/security/. Los tres modos de análisis y el que viene por defecto.
  • DisponibleArquitectura — qué se ejecuta, dónde y a qué llega. En /es/architecture/.
  • DisponibleNovedades, incluidas las correcciones de seguridad. En /es/changelog/, y conserva su historia en lugar de ordenarla.
  • DisponiblePolítica de privacidad y aviso legal. Los dos documentos que publica esta web.
  • DisponibleReporte de vulnerabilidades. Más abajo, y en /.well-known/security.txt.
  • DisponibleMatriz de responsabilidades — quién opera cada control. Más abajo, por tipo de despliegue.
  • Vista previaCondiciones y acuerdo de tratamiento de datos. Se facilitan en la diligencia debida comercial.
  • Vista previaInformación de subencargados para despliegues alojados. La información actual de subencargados para despliegues alojados está disponible a petición como parte de la diligencia debida comercial y de seguridad.
  • Vista previaFlujo de datos alojado — qué entra, qué se guarda y cuánto. Se facilita en la diligencia debida de seguridad, con la tabla de conservación de más abajo como resumen público.
  • PlanificadoModelo de amenazas. En redacción. Irá fechado, versionado y separando el alcance alojado del propio; hasta que exista, esto lo dice en lugar de insinuar un documento que nadie tiene.
  • PlanificadoCertificación de terceros — ISO 27001, SOC 2 o equivalente. No tenemos ninguna. No hay auditoría, ni informe, ni certificado, y ninguna página de este sitio sugiere lo contrario.

Disponible es lo que ya está en el producto. Vista previa es lo que está hecho y se puede usar, y todavía cambia de forma. Planificado es lo que está especificado y aún sin construir: se publica de antemano para que pueda juzgarse antes de existir.

Quién opera cada control

La pregunta que hay debajo de casi toda revisión de seguridad no es «¿es seguro?» sino «esto lo hago yo o lo hacéis vosotros». En una instalación en tu infraestructura, la mayoría de las respuestas son tuyas, y una página que las listara entre lo que aporta la plataforma estaría prometiendo algo que no hace.

ControlEn tu infraestructuraAlojado
La aplicación y el análisis que realizaEVIDENTEVIDENT
Autenticación y modelo de rolesEVIDENT, sobre tu proveedor de identidadEVIDENT
Alcance por tenant y proyectoEVIDENTEVIDENT
Eliminación de copias de trabajo del códigoNo aplica: no se descarga nadaEVIDENT, y probado con tests
Dónde está el despliegue dentro de la redTúXimplicity
Hardening y parcheado del servidorTúXimplicity
Copias de seguridad y restauraciónTúXimplicity
Recuperación ante desastresTúXimplicity
Monitorización y alertasTúXimplicity
Ciclo de vida de los certificadosTúXimplicity
Conservación de logs y telemetríaTú, en tu colectorXimplicity, en el colector
Respuesta a incidentes de la infraestructuraTúXimplicity
Decidir quién puede llegar al despliegueTúTú, con los roles que definas

En una instalación en tu infraestructura damos soporte de la plataforma y de ponerla en marcha. Las filas marcadas con tú siguen siendo tuyas, y el soporte no se convierte en un compromiso operativo porque una página fuera ambigua.

Reportar una vulnerabilidad

Escribe a info@ximplicity.es con detalle suficiente para reproducirla. Si prefieres no mandar los detalles por correo de entrada, dilo y buscamos otra vía.

Lo que puedes esperar: acuse de recibo en 2 días hábiles, triaje inicial en 5, y mientras un problema esté abierto y confirmado, una actualización al menos cada 10.

No publicamos un plazo de corrección. Comprometer una ventana de remediación para un defecto que nadie ha visto es una promesa hecha antes de los hechos, y es la que más se incumple. Lo que sí hacemos es contarte qué hemos encontrado, qué estamos haciendo y cuándo eso cambia.

Danos una oportunidad razonable de corregirlo antes de describirlo públicamente. No emprenderemos acciones legales contra quien reporte de buena fe, no acceda ni modifique datos de otras personas y no degrade el servicio.

Cuándo una corrección lleva aviso

Las correcciones de seguridad se registran en las novedades, enteras, incluidas las incómodas. Por encima de un umbral llevan además un aviso estructurado, para que quien lo lea pueda saber si le afectaba y qué hacer.

Ese umbral, escrito para que sea una regla y no un criterio decidido con prisa: una vulnerabilidad en una versión publicada que implique elusión de autenticación o autorización, acceso entre tenants, exposición no autorizada de datos de cliente, ejecución remota de código, compromiso de credenciales o secretos, severidad Alta o Crítica, explotación conocida, o cualquier problema que requiera una acción por tu parte.

Un problema que nunca llegó a una versión publicada no necesita aviso: nunca fue la exposición de nadie.

El índice está en /es/advisories/.